WordPress 核心兩個可串接的漏洞已遭實際攻擊,預設安裝即可能被未授權遠端執行程式,全球暴露面推估達數千萬個網站。本文整理受影響版本對照表,以及更新後仍必須執行的入侵痕跡檢查。
WordPress 快取外掛 W3 Total Cache 傳出 CVSS 滿分 10.0 的重大漏洞,未登入者即可將檔案寫入伺服器任意目錄。本文說明漏洞成因與危害,並提供非技術人員也能自行確認與更新的三個步驟。
駭客不打垮你的網站,而是「借用」它。StopAndProtect 攻擊行動入侵近 2,000 個疏於更新的 WordPress 網站當作犯罪基礎設施,本文解析其模組化工具組、ClickFix 感染手法,以及企業官網該有的最小維護節奏。
兩個原本不算致命的 WordPress 漏洞被串接成 WP2Shell 攻擊鏈,讓攻擊者不需登入即可遠端接管網站。本文拆解漏洞成因、蜜罐觀察到的實際攻擊樣態,並整理網站管理者現在該立即執行的檢查與修補步驟。
WordPress 生態再爆重大資安事件!熱門外掛 ACF Extended 被揭露 CVE-2025-14533 高風險漏洞,CVSS 達 9.8。未經身分驗證的攻擊者可透過前端表單一鍵創建管理員帳號,完整接管網站。全球約 10 萬個網站受影響。本文詳述漏洞原因、修補狀態,並從專業團隊角度提供企業官網的架構選擇建議。
熱門 WordPress 外掛 HT Contact Form Widget 爆出三大重大漏洞,最高 CVSS 達 9.8。攻擊者可任意上傳惡意檔案、刪除 wp-config.php 並接管網站,逾萬網站受影響。本文整理三大 CVE 細節、修補時程,並從專業團隊角度提供企業官網的安全建議。
近期報導指出,駭客正使用JavaScript代碼注入技術來對WordPress網站進行暴力破解攻擊。這種攻擊手法將訪問已受感染網站的普通用戶瀏覽器變為攻擊其他WordPress網站的工具,進一步加大了攻擊範圍。
根據 GoDaddy 22 日向美國證券交易委員會(United States Securities and Exchange Commission,SEC)提交的文件指出,該公司的 WordPress 託管服務遭遇攻擊,駭客取得多達 120 萬 GoDaddy 客戶的電子郵件位址以及部份網站管理員預設密碼。
駭客利用一些名不見經傳且含有XSS漏洞的外掛程式,如上圖的Easy2Map,針對仍採用這類舊款外掛的WordPress網站,發動攻擊。專門提供WordPress網站安全服務的Wordfence本周指出,他們在過去一個月看到同一個駭客集團,針對逾90萬個WordPress網站發動攻擊,企圖將造訪相關網站的使用者導至惡意廣告網站。
Securi技術長Daniel Cid表示,駭客濫用了Pingback功能,利用至少16.2萬個WordPress網站來癱瘓目標網站。以WordPress架站的使用者,若懷疑自己可能淪為DDoS幫兇,可以檢視網站有否任何XMLRPC檔案的POST請求,倘若當中含有隨機網址的Pingback執行,那麼網站應該已被濫用。